top of page

Prompt Injection: Hacker giấu câu lệnh độc hại để thao túng AI doanh nghiệp

Kẻ tấn công đang thử nghiệm một hướng tiếp cận mới: không chỉ viết email để lừa nhân viên, mà còn giấu các câu lệnh nhằm đánh lừa trợ lý AI đọc email.

Kỹ thuật này được gọi là indirect prompt injection, hay tấn công chèn chỉ thị gián tiếp. Câu lệnh độc hại có thể được đặt trong nội dung thư, tiêu đề, chuỗi email được trích dẫn, tệp đính kèm hoặc mã định dạng ẩn. Khi một trợ lý AI tóm tắt hoặc xử lý email, hệ thống có nguy cơ nhầm chỉ thị của kẻ tấn công với yêu cầu hợp lệ.

Ngày 8/7/2026, Microsoft công bố Microsoft Defender for Office 365 đã có khả năng phát hiện các chỉ thị prompt injection được giấu trong email đến trước khi thư được chuyển tới hộp thư hoặc trợ lý AI. Động thái này cho thấy email đang trở thành một bề mặt tấn công đáng chú ý trong môi trường doanh nghiệp ứng dụng AI. 

prompt-injection-qua-email
Cảnh báo Prompt Injection qua email thao thúng AI doanh nghiệp

Prompt injection trong email hoạt động như thế nào?

Prompt injection là kỹ thuật đưa câu lệnh vào dữ liệu mà mô hình ngôn ngữ sẽ xử lý, với mục tiêu làm thay đổi hành vi của AI, vượt qua hướng dẫn ban đầu hoặc khiến hệ thống thực hiện một tác vụ ngoài ý muốn. 

Trong tấn công trực tiếp, người dùng nhập câu lệnh thao túng thẳng vào chatbot. Với indirect prompt injection, chỉ thị độc hại được giấu trong nguồn dữ liệu bên ngoài như:

  • Email và chữ ký email

  • Tài liệu Word hoặc PDF

  • Trang web

  • Hình ảnh có chứa văn bản

  • Dữ liệu trong cơ sở dữ liệu

  • Kho mã nguồn hoặc tài liệu hướng dẫn

Vì sao email trở thành mục tiêu hấp dẫn?

Email là một trong những kho dữ liệu quan trọng nhất của doanh nghiệp. Trong nhiều tổ chức, trợ lý AI đã được sử dụng để:

  • Tóm tắt chuỗi trao đổi dài.

  • Soạn thảo câu trả lời.

  • Tìm kiếm thông tin trong hộp thư.

  • Trích xuất nhiệm vụ và thời hạn.

  • Đọc tệp đính kèm.

  • Kết nối dữ liệu từ lịch, tài liệu và hệ thống cộng tác.

Trước đây, phần lớn các cuộc tấn công email tập trung vào con người. Kẻ xấu tìm cách khiến nhân viên nhấp vào liên kết, tải tệp độc hại, tiết lộ mật khẩu hoặc chuyển tiền.

vì-sao-email-là-muc-tieu-cua-hacker
Vì sao email trở thành mục tiêu hấp dẫn của hacker?

Prompt injection có thể gây ra hậu quả gì?

Mức độ tác động phụ thuộc vào quyền mà hệ thống AI được cấp.

Một chatbot chỉ có khả năng trả lời câu hỏi sẽ tạo ra mức rủi ro khác với một AI Agent có thể đọc email, truy cập SharePoint, gọi API, tạo tác vụ hoặc gửi dữ liệu sang hệ thống bên ngoài.

Rò rỉ dữ liệu nhạy cảm

Nếu AI được kết nối với email, lịch làm việc, OneDrive, SharePoint hoặc hệ thống quản lý tài liệu, chỉ thị độc hại có thể cố gắng khiến mô hình tìm kiếm và tiết lộ dữ liệu mà người dùng không chủ động yêu cầu.

Một trường hợp liên quan đến Microsoft 365 Copilot trước đó cũng cho thấy việc kết hợp quyền truy cập dữ liệu với hành vi xử lý tự động có thể mở ra nguy cơ rò rỉ thông tin doanh nghiệp qua Microsoft Copilot.

Làm sai lệch kết quả của AI

Nếu nhân viên sử dụng kết quả AI để ra quyết định, sự sai lệch này có thể ảnh hưởng đến hoạt động vận hành, tài chính hoặc xử lý sự cố.

Kích hoạt hành động ngoài ý muốn

Rủi ro tăng mạnh khi AI có khả năng sử dụng công cụ. Một AI Agent có thể được cấp quyền gửi email, tạo ticket, truy vấn cơ sở dữ liệu, truy cập kho mã nguồn hoặc thực hiện tác vụ trên nền tảng đám mây.

Microsoft bảo vệ email trước prompt injection ra sao?

Theo tài liệu Microsoft cập nhật ngày 8/7/2026, Defender for Office 365 đánh giá email đến ngay trong quy trình lọc thư. Mô hình phòng vệ được chia thành nhiều lớp:

Lớp bảo vệ

Vị trí hoạt động

Vai trò

Defender for Office 365

Trong luồng email trước khi phát thư

Phát hiện chỉ thị độc hại nằm trong email đến

Hệ thống an toàn Microsoft 365 Copilot

Khi mô hình xử lý dữ liệu

Hạn chế chỉ thị độc hại tiếp cận hoặc thao túng mô hình

Microsoft Defender XDR

Trên toàn bộ sự cố

Liên kết tín hiệu email, danh tính, endpoint và dữ liệu

Doanh nghiệp cần làm gì để giảm rủi ro?

Không có một bộ lọc đơn lẻ nào có thể bảo vệ toàn bộ hệ thống AI. Doanh nghiệp cần kết hợp kiểm soát email, quyền truy cập, dữ liệu, ứng dụng và hoạt động của AI Agent.

1. Xác định AI đang đọc những dữ liệu nào

Doanh nghiệp cần lập danh sách các trợ lý AI, Copilot và AI Agent đang được sử dụng, bao gồm cả những công cụ chưa được bộ phận CNTT phê duyệt.

Việc đánh giá có cấu trúc theo AI Security Risk Assessment giúp doanh nghiệp xác định dữ liệu, quyền truy cập, mối đe dọa và kiểm soát cần thiết trước khi mở rộng ứng dụng AI.

2. Áp dụng nguyên tắc đặc quyền tối thiểu

AI chỉ nên được cấp đúng quyền cần thiết để hoàn thành tác vụ. Quyền càng rộng, hậu quả khi AI bị thao túng càng lớn.

3. Tách dữ liệu bên ngoài khỏi chỉ thị hệ thống

Email, website, tài liệu tải lên và nội dung từ bên thứ ba phải được xem là dữ liệu không đáng tin cậy. Không nên cho phép nội dung trong email tự động trở thành câu lệnh điều khiển workflow.

4. Yêu cầu con người phê duyệt hành động nhạy cảm

Những hành động như gửi email ra ngoài, tải dữ liệu, thay đổi quyền, tạo tài khoản, truy cập bí mật hoặc thực hiện giao dịch cần có bước xác nhận độc lập.

5. Giám sát AI Agent và nhật ký sử dụng công cụ

Doanh nghiệp cần lưu vết:

  • Prompt đầu vào

  • Nguồn dữ liệu AI đã đọc

  • Công cụ được gọi

  • Dữ liệu được trả về

  • Hành động được AI thực hiện

  • Các lần hệ thống chặn prompt injection

Nhật ký này giúp đội ngũ bảo mật điều tra khi có hành vi bất thường và xác định phạm vi dữ liệu bị ảnh hưởng.

6. Kiểm thử hệ thống AI trước khi triển khai rộng

Đánh giá truyền thống chỉ tập trung vào hạ tầng, ứng dụng web hoặc API có thể chưa bao phủ đầy đủ các rủi ro từ mô hình ngôn ngữ và AI Agent.

Doanh nghiệp nên thực hiện pentest hệ thống AI để kiểm tra prompt injection, phân quyền công cụ, rò rỉ dữ liệu, khả năng vượt qua guardrail và các chuỗi hành động ngoài ý muốn.

giai-phap-an-ninh-mang-ipisp-viet-nam
Giải pháp an ninh mạng IPSIP Việt Nam

Nguồn tham khảo

Hackers Are Hiding Commands in Emails to Trick the AI Systems: https://cybersecuritynews.com/commands-in-emails-to-trick-the-ai-systems/


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page